Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-50522 — A desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código por uma rede. | Kitploit
Ferramentas/GitHubGitHub/chpratik/cve-2026-50522
Análise de VulnerabilidadesInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubchpratik/cve-2026-50522

CVE-2026-50522

A desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código por uma rede.

Ver Repositório
4há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ CVE-2026-50522 — Investigação de RCE no Microsoft SharePoint

Vulnerabilidade Crítica de Desserialização no SharePoint sob Exploração Ativa

CVE Severity CVSS CWE KEV EPSS

Criado por Pratik Chhetri
Data do Relatório: 2026-07-27


📌 Resumo Executivo

CampoResultado
VulnerabilidadeCVE-2026-50522
ProdutoMicrosoft SharePoint Server local (on-premises)
Versões afetadasSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition anteriores aos builds corrigidos
FraquezaCWE-502 — Desserialização de Dados Não Confiáveis
ImpactoExecução Remota de Código
CVSS v3.19.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / percentil 98.974 em 2026-07-27
CISA KEVAdicionado em 2026-07-22; vencimento em 2026-07-25
Uso em ransomwareDesconhecido conforme CISA KEV
PoC públicoRelatado como disponível; repositórios GitHub observados
Exploração ativaConfirmada pelo CISA KEV e por relatórios do setor público/segurança
Risco principalRCE além de roubo de chaves de máquina do SharePoint/IIS, permitindo falsificação de tokens e persistência

🚨 Principais Conclusões

O CVE-2026-50522 não é um item de patch de rotina. É uma RCE Crítica com relatos públicos de exploit, status KEV e roubo observado de chaves de máquina.

  • Atacantes supostamente abusaram da falha para obter chaves de máquina do SharePoint.
  • Chaves de máquina roubadas podem permitir tokens de autenticação forjados e acesso que pode sobreviver à aplicação do patch.
  • A aplicação do patch fecha a vulnerabilidade, mas servidores expostos ainda exigem caça a ameaças e rotação de chaves.
  • Servidores SharePoint locais expostos à internet devem ser tratados como risco de emergência.

🧭 Caminho do Ataque

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Versões Afetadas e Correções

ProdutoVulnerável antes deBuild corrigido necessárioPatch
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 ou posteriorKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 ou posteriorKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 ou posteriorKB5002882

🧠 Resumo da Causa Raiz

A ZDI identifica a área afetada como a classe SessionSecurityTokenHandler. A falha é causada por validação insuficiente de dados fornecidos pelo usuário, permitindo desserialização insegura e execução remota de código em instalações afetadas do SharePoint.

Relatórios públicos descrevem um caminho de PoC envolvendo o processamento de login do SharePoint e /_trust/default.aspx. Os detalhes exatos de implementação são limitados porque o código-fonte do SharePoint e o diff do patch não são públicos.


🔥 Resumo de Inteligência de Ameaças

ItemStatusConfiança
Exploração ativaConfirmada pelo CISA KEVAlta
PoC públicoRelatado; repositórios GitHub encontradosMédia
Entrada no Exploit-DBNão encontradaMédio-Alta
Módulo do MetasploitNão encontradoMédia
Ator de ameaça nomeadoNão encontradoMédia
Campanha de ransomwareDesconhecida conforme CISAAlta
Roubo de chaves de máquinaRelatado por múltiplas fontesAlta

🕒 Linha do Tempo da Investigação

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Plano de Ação para Defensores

Imediato — Primeiras 24 Horas

  • Inventariar todos os servidores SharePoint locais.
  • Priorizar farms expostos à internet e acessíveis a parceiros.
  • Aplicar as atualizações de julho de 2026 do SharePoint.
  • Verificar os builds corrigidos em todos os membros do farm.
  • Preservar logs do IIS, ULS, WAF, Defender, Windows e EDR.
  • Caçar atividades suspeitas de POST /_trust/default.aspx.
  • Caçar w3wp.exe gerando ferramentas de linha de comando.
  • Caçar arquivos novos/modificados .aspx, .ashx, .asmx, .dll e web.config.
  • Revisar detecções do Microsoft Defender/AMSI.
  • Rotacionar chaves de máquina após a limpeza.

Endurecimento — Próximos 7 Dias

  • Habilitar/verificar integração AMSI para cada aplicação web do SharePoint.
  • Usar o Request Body Scan Full Mode quando viável.
  • Remover a exposição direta à internet.
  • Posicionar o SharePoint atrás de proxy reverso/WAF autenticado de Camada 7.
  • Bloquear acesso externo à Administração Central.
  • Restringir comunicações do farm/banco de dados.
  • Revisar contas de serviço, administradores de farm, timer jobs, tarefas agendadas e soluções de farm.
  • Planejar a migração para fora do SharePoint 2016/2019 sem suporte, quando aplicável.

🔎 Ideias de Detecção de Alto Valor

Web / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpoint / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Integridade de Arquivos

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Detecções do Microsoft Defender / AMSI das Orientações da CISA

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Matriz de Riscos

ExposiçãoProbabilidadeImpactoPrioridade
SharePoint vulnerável exposto à internetAltaCríticoP0
SharePoint vulnerável acessível a parceiros/VPNAltaCríticoP0/P1
SharePoint vulnerável somente interno com amplo acessoMédio-AltaAltoP1
Corrigido, mas exposto antes da remediaçãoMédiaAltoP1 — caçar e rotacionar
Corrigido, caçado, chaves rotacionadas, endurecidoBaixo-MédioMédioMonitorar

✅ Indicadores Verificados e Lacunas

CategoriaResultado
IPs de atacantesNão encontrados
Domínios de atacantesNão encontrados
URLs maliciosas completasNão encontradas
Hashes de arquivos maliciososNão encontrados
Chaves de registroNão encontradas
MutexesNão encontrados
Caminho de rede verificado/_trust/default.aspx
Nomes de detecção verificadosNomes do Microsoft Defender/AMSI listados acima
Alvo sensível verificadoChaves de máquina do SharePoint/IIS

📚 Relatório Completo

O relatório analítico detalhado está disponível neste repositório:

➡️ CVE-2026-50522_CTI_Report.md

Ele inclui:

  • Detalhes oficiais do CVE
  • Validação de CPE
  • Análise de causa raiz
  • Avaliação de maturidade do exploit
  • Descobertas de inteligência de ameaças
  • Tabela de IOCs
  • Mapeamento MITRE ATT&CK
  • Ideias para Sigma
  • Orientações para Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Assinaturas Snort/Suricata
  • Avaliação de riscos
  • Playbook de mitigação
  • Tabela de proveniência de evidências
  • Premissas e limitações

🔗 Referências Primárias

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

Aplique o patch. Cace ameaças. Rotacione chaves. Endureça a exposição.

Baixar ferramenta